Protezione contro URL e codici QR
In Protezione contro URL e codici QR è possibile scegliere l’azione da intraprendere per i messaggi che contengono link o codici QR dannosi.
Nota
Se un’e-mail contiene un link incluso nell’elenco di URL illegali della Internet Watch Foundation, eliminare l’e-mail è obbligatorio per legge. I requisiti legali impediscono anche la visualizzazione del link in qualsiasi ambito di Sophos Central, inclusa la Cronologia dei messaggi. Vedere IWF: Elenco URL.
Queste e-mail verranno sempre eliminate. Le impostazioni non saranno utilizzate nei criteri di Email Security.
Per sveltire l’elaborazione delle e-mail ed evitare ritardi, la Protezione URL interrompe la scansione di un messaggio quando individua un numero elevato di URL. Per motivi di sicurezza non pubblichiamo il limite che utilizziamo.
Per maggiore sicurezza, un messaggio con troppi URL viene messo in quarantena e contrassegnato come Non scansionabile - URL eccessivi. Questa misura di protezione permette di impedire agli autori degli attacchi di nascondere URL dannosi tra un gran numero di URL in un messaggio. Dato il rischio, l’impostazione E-mail non sottoposte a scansione nella configurazione dei criteri di Email Security e i mittenti autorizzati non possono impedire l’esecuzione della Protezione degli URL.
Sophos Email esegue anche la scansione dei codici QR individuati nel corpo dell’e-mail e negli allegati, come i formati di file e di immagine più comuni. Se un codice QR contiene un URL, estraiamo questo URL e applichiamo la stessa logica di rilevamento e le stesse azioni dei criteri che vengono utilizzate per i normali URL. È possibile visualizzare gli URL estratti nella scheda URL alla pagina Dettagli messaggio, nel report Cronologia dei messaggi. Verifichiamo se l’URL o il codice QR portano a un sito web dannoso o sospetto. In caso affermativo, intraprenderemo un’azione sul messaggio, come metterlo in quarantena o eliminarlo.
Se il messaggio viene messo in quarantena e poi rilasciato, sarà recapitato e gli URL non verranno riscritti.
Scansione degli URL e dei codici QR
Se si attiva la Scansione del codice QR, Sophos Email eseguirà la scansione dei messaggi alla ricerca di URL e codici QR dannosi, che potrebbero portare a siti web non sicuri, di phishing, o contenenti malware e ransomware.
È possibile selezionare il modo in cui Sophos Email sottopone i codici QR a scansione, selezionando una delle seguenti opzioni:
- Estrai URL ed effettua la scansione per individuare potenziali minacce (opzione consigliata): estrae gli URL dai codici QR nelle immagini e negli allegati; successivamente, li controlla per individuare eventuali minacce note o contenuti di natura criminale. Se viene rilevata una minaccia, l’azione configurata viene applicata al messaggio.
- Rileva tutte le e-mail che contengono codici QR: applica l’azione configurata a tutti i messaggi che contengono un codice QR, anche se il codice QR è pulito. I contenuti del codice QR non vengono analizzati o sottoposti a scansione.
È poi possibile scegliere l’azione da intraprendere per i messaggi che contengono URL o codici QR dannosi.
Scegliere tra le seguenti opzioni:
- Metti in quarantena (azione consigliata): il messaggio verrà tenuto in quarantena. È possibile rilasciare i messaggi in quarantena, se si sa per certo che sono sicuri.
- Elimina: il messaggio verrà eliminato immediatamente.
Se si seleziona Includi in Quarantena per l’utente finale, gli utenti potranno controllare, rilasciare o eliminare i messaggi. Vedere Quarantena per l’utente finale.
Se viene rilasciato un messaggio in quarantena a cui era stato assegnato il motivo “URL/codice QR”, l’utente riceverà una nuova e-mail con il messaggio pericoloso originale, allegato in formato ZIP protetto da password. Il nuovo messaggio e-mail conterrà la password per aprire l’allegato ZIP.
Protezione Time-of-Click degli URL
Se si attiva la Protezione Time-of-Click degli URL, gli URL contenuti nei messaggi in entrata vengono riscritti in modo da essere indirizzati verso Sophos Email, invece della destinazione iniziale.
Quando si clicca su un link riscritto, Sophos Email esegue una ricerca in SXL.
- Se il link è dannoso, viene bloccato.
- Se il link è sicuro, l’azione dipenderà dalle proprie impostazioni dei criteri. Se, ad esempio, i siti web a rischio medio sono autorizzati e il link è classificato come sicuro ma a rischio medio, il link si aprirà nel browser.
Sophos Email non riscriverà gli URL che vengono aggiunti all’elenco di autorizzazione degli URL. L’elenco di autorizzazione troverà corrispondenza solo con il nome host che Sophos rileverà al momento della scansione.
Esempio
esempio.com
Per impedire la riscrittura, aggiungere all’elenco di autorizzazione il nome host di reindirizzamento o di monitoraggio. In questo modo, Sophos Email invierà il link senza sostituirlo con un URL riscritto da Sophos, pur applicando la scansione.
Se un altro servizio, come i Collegamenti sicuri di Microsoft o un servizio di reindirizzamento o di monitoraggio di un fornitore, riscrive il link prima che venga analizzato da Sophos, Sophos vedrà solo il nome host riscritto o di monitoraggio. Un nome host di monitoraggio o riscritto è il dominio che questi servizi utilizzano per verificare o tenere traccia dei clic degli utenti.
Esempio
safelinks.protection.outlook.com
Di conseguenza, il nome host originale nell’elenco di autorizzazione non verrà applicato.
Restrizione
Time-of-Click non riscrive gli URL nei codici QR.
Se si passa il cursore del mouse su un collegamento riscritto, è possibile vedere il nome del dominio di destinazione all’inizio dell’URL riscritto, nel formato d=domain.com. Questo significa che si può vedere dove porta il link.
Quello che segue è un esempio di URL riscritto, con il dominio evidenziato dopo l’indirizzo del server Sophos.
Avviso
Sophos Email non può valutare nuovamente un URL dopo che un altro prodotto lo ha riscritto.
È possibile configurare azioni per i siti web con i seguenti livelli di reputazione:
- Alto rischio: include siti illegali, siti contenenti malware e siti di phishing.
- Medio rischio: include siti associati a spam e proxy anonimi.
- Non verificato: siti web la cui reputazione non può essere verificata.
Le azioni disponibili sono le seguenti:
- Blocca: Impedisce agli utenti di accedere al sito web.
- Avvisa: Mostra una pagina di avviso prima che gli utenti possano procedere al sito web.
- Consenti: Consente agli utenti di accedere al sito web senza restrizioni.
Non è possibile autorizzare i siti web ad alto rischio.
È inoltre possibile controllare la riscrittura degli URL per i messaggi in testo semplice e per i messaggi firmati in modo sicuro:
- Riscrivi URL nei messaggi in chiaro: Consente di controllare la riscrittura degli URL nei messaggi di testo semplice. Se si deseleziona la casella di controllo, Sophos Email non riscrive gli URL in questi messaggi, lasciandoli non protetti. Selezionando la casella di controllo, l'URL completo riscritto sarà visibile poiché i messaggi di testo semplice non supportano la formattazione HTML.
-
Riscrivi URL nei messaggi con firma sicura: Controlla la riscrittura degli URL nei messaggi firmati con S/MIME e PGP. Se deselezioni la casella di controllo, Sophos Email non riscrive gli URL in questi messaggi. In questo modo viene preservata la firma del messaggio, ma i messaggi stessi rimangono non protetti. Per preservare la firma del messaggio, non vengono apportate altre modifiche, come ad esempio l'aggiunta di un banner intelligente.
Nota
Questa impostazione non si applica ai messaggi firmati con DKIM. I controlli DKIM vengono eseguiti prima di apportare qualsiasi modifica a un messaggio. La mancata riscrittura degli URL o l'assenza di banner intelligenti per i messaggi firmati con DKIM lascia tali messaggi non protetti.
Vedere Elenco di autorizzazione degli URL.
Avviso
Se si attiva la Protezione Time-of-Click degli URL e si utilizza un server di posta elettronica Google, potrebbero essere segnalati errori DMARC per i messaggi in entrata.
Il problema potrebbe essere il fatto che Google non elabora in modo coerente le e-mail provenienti dagli indirizzi IP nel suo elenco di IP del gateway. Per verificare le proprie impostazioni di posta elettronica e per ulteriori informazioni, vedere Limitare la consegna dei messaggi ai soli indirizzi IP Sophos.
